Belgeye geç
TR EN

Hukuki belge

Gizlilik Politikası

Yürürlük tarihi: 4 Eylül 2026 Yayınlayan: PowerWise

Bu politika, Oclockr hizmetini kullandığınızda kişisel verilerinizin nasıl işlendiğini açıklar. Oclockr, PowerWise tarafından geliştirilen ve işletilen bir zaman takibi ve mesai yönetimi ürünüdür.

1. Veri sorumlusu ve iletişim

Veri sorumlusu: PowerWise (bundan sonra "biz").

Bu politika 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında hazırlanmış olup, Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) ilkeleriyle uyumludur.

2. Kimin verisini işliyoruz

GrupKim
KullanıcıOclockr hesabı olan kişi
Müşteri kaydıKullanıcının kendi müşterisi olarak sisteme girdiği kişi/kurum bilgileri
ZiyaretçiYalnız oclockr.com'u gezen, hesabı olmayan kişi

Müşteri kayıtları için önemli ayrım: kullanıcı kendi müşterisinin adını, unvanını ya da vergi bilgisini sisteme girdiğinde, o veri bakımından veri sorumlusu kullanıcının kendisidir; biz veri işleyen sıfatıyla hareket ederiz. Bu veriyi yalnızca hizmeti sunmak için, kullanıcının talimatı doğrultusunda işleriz.

3. İşlediğimiz veriler

3.1 Hesap verisi

  • Ad soyad
  • E-posta adresi
  • Parola — yalnızca geri döndürülemez özet (bcrypt hash) olarak. Düz metin parolanız hiçbir yerde saklanmaz ve tarafımızca görülemez.
  • Arayüz dili tercihi
  • Son giriş zamanı
  • Açık oturumlarınızın cihaz bilgisi: tarayıcı/işletim sistemi (User-Agent) ve IP adresi. Bunu size “hangi cihazlarda açığım” listesini gösterebilmek ve tanımadığınız bir oturumu kapatabilmeniz için tutuyoruz; oturum kapandığında ya da süresi dolduğunda kayıt da silinir.
  • Pazarlama e-postalarından çıkma tercihi ve zamanı
  • Hesap silme talebi zamanı (varsa)
  • Çalışma alanındaki rolünüz (sahip, yönetici, proje yöneticisi, üye)
  • Otomatik üyelik sağlama (SCIM) kullanılıyorsa: işvereninizin kimlik sağlayıcısından gelen e-posta adresiniz ve sağlayıcıdaki kullanıcı kimliğiniz. Ad, telefon, departman gibi alanlar bilerek alınmaz — almadığımız veriyi saklamak zorunda da kalmayız. Bu akışta veri sorumlusu işvereninizdir; biz onun talimatını uygularız.

3.2 Tek oturum açma (SSO) ile giriş

Google veya Microsoft ile girmeyi seçerseniz parola hiç oluşturulmaz. Bu sağlayıcılardan yalnızca ad, e-posta adresi ve benzersiz kullanıcı kimliği alınır.

Takviminize, e-postalarınıza, dosyalarınıza ya da kişi listenize erişmiyoruz. İstenen izinler yalnızca kimliğinizi doğrulamaya yeter: temel profil bilgisi ve oturumun sürdürülmesi.

3.3 Çalışma verisi

  • Zaman kayıtları: başlangıç ve bitiş zamanı, süre, açıklama, faturalanabilirlik işareti
  • Projeler, müşteriler, görevler, etiketler
  • Haftalık çizelgeler, gönderim ve onay durumları
  • Proforma belgeleri ve içerikleri
  • Saatlik ücret ve tutar bilgileri (paketinizde varsa)
  • Fatura profili: unvan, vergi numarası, vergi dairesi, adres

3.4 Teknik veri

  • Sunucu günlükleri: istek zamanı, yol, HTTP durum kodu, istek kimliği, süre
  • Oturum çerezi (bkz. Çerez Politikası)
  • Hız sınırı sayaçları (kötüye kullanımı önlemek için, kısa ömürlü)

Sunucu günlüklerimizde e-posta adresi, parola ve oturum jetonu yazılmaz. Bu bir tercih değil, kod düzeyinde zorlanan bir kuraldır: izin verilen alanlar açık bir listeyle sınırlıdır ve listede olmayan bir alan günlüğe hiç ulaşmaz.

3.5 Denetim kaydı

Hassas işlemler (çizelge onayı, kayıt silme, rol değişikliği, abonelik güncellemesi) kim tarafından ne zaman yapıldığıyla birlikte kaydedilir. Bu kayıt, hem sizin hem bizim korunmamız içindir ve ham sır (jeton, parola özeti) içermez.

4. İşleme amaçları ve hukuki dayanaklar

AmaçHukuki dayanak
Hizmeti sunmak: kayıt tutma, raporlama, çizelge, proformaSözleşmenin ifası
Hesap oluşturma ve kimlik doğrulamaSözleşmenin ifası
Hesap güvenliği, kötüye kullanım ve dolandırıcılığın önlenmesiMeşru menfaat
Kurumsal müşterinin kimlik sağlayıcısından otomatik üyelik yönetimi (SCIM)Sözleşmenin ifası — çalışma alanı sahibinin talimatı
Destek taleplerine yanıt vermekSözleşmenin ifası / meşru menfaat
Faturalandırma ve mali kayıt tutmaHukuki yükümlülük
Hizmetin iyileştirilmesi, hata ayıklamaMeşru menfaat
Ürün duyuruları ve kampanya e-postalarıAçık rıza — her an geri alınabilir
Proje/etiket önerisi — yalnız kendi geçmiş kayıtlarınızdanSözleşmenin ifası — veri dışarı aktarılmaz

5. Verilerin saklandığı yer

Verileriniz Avrupa Birliği sınırları içinde tutulur:

KatmanSağlayıcıKonum
Uygulama sunucusuGoogle Cloud RunFrankfurt, Almanya (europe-west3)
VeritabanıSupabase (PostgreSQL)Frankfurt, Almanya (eu-central-1)
Önbellek / oturumUpstash (Redis)Avrupa
Statik site barındırmaFirebase HostingKüresel dağıtım ağı

6. Alt işleyenler ve paylaşım

Kişisel verilerinizi satmıyoruz ve reklam amacıyla kimseyle paylaşmıyoruz. Hizmetin çalışması için yalnız şu sağlayıcılar devrededir:

SağlayıcıNe içinAktarılan veri
Google LLCBarındırma (Cloud Run), tek oturum açmaTüm hizmet trafiği; SSO'da ad ve e-posta
Microsoft Corp.Tek oturum açma — yalnız siz seçersenizAd ve e-posta
SupabaseVeritabanıTüm uygulama verisi
UpstashÖnbellek, oturum, hız sınırıOturum kimlikleri, sayaçlar
Microsoft Corp. (Azure Communication Services)İşlemsel e-postalar (ör. şifre sıfırlama)Ad, e-posta, ileti içeriği

Bunların dışında verileriniz yalnızca yasal bir zorunluluk hâlinde (mahkeme kararı, yetkili kurum talebi) ve talebin geçerliliğini inceledikten sonra paylaşılır.

Uluslararası aktarım

Sağlayıcılarımız ABD merkezli şirketler olsa da veriniz AB bölgelerinde tutulur. Aktarım gerektiren durumlarda Avrupa Komisyonu'nun Standart Sözleşme Maddeleri (SCC) ve sağlayıcıların veri işleme sözleşmeleri esas alınır.

7. Öneri özelliği ve yapay zekâ

Oclockr yazdığınız açıklamaya bakıp proje ve etiket önerir. Bu öneri iki kademede çalışır ve her ikisi de yalnızca kendi verinize bakar; hiçbir veri dışarı çıkmaz:

  • 1 · Geçmişiniz — benzer bir açıklamayı daha önce hangi projeye yazdığınıza bakan bir veritabanı sorgusu.
  • 2 · Sıklık — son 30 günde ağırlıklı olarak tek bir projede çalışıyorsanız o projeyi önerir.

Dil modeli kademesi kullanımda değildir. Bir dönem, ilk iki kademe sonuç veremediğinde metnin bir dil modeline gönderilmesi planlanmıştı; bu kademe üründen kaldırıldı. Arayüzde açma seçeneği sunulmuyor ve yazdığınız hiçbir metin dış bir dil modeline gönderilmiyor.

Bu kademe ileride sunulursa bu metin önceden güncellenir ve devreye girmesi açık rızanıza bağlı olur.

Otomatik karar verme

Hakkınızda hukuki sonuç doğuran ya da sizi benzer şekilde önemli ölçüde etkileyen tamamen otomatik bir karar alınmaz. Yapay zekâ yalnızca proje ve etiket önerir; kabul edip etmemek size aittir.

8. Saklama süreleri

VeriSüre
Hesap ve çalışma verisiHesabınız açık olduğu sürece
Silme talebinden sonra30 gün dondurulmuş, sonra kalıcı silme — bir istisnayla, aşağıya bakınız
Sunucu günlükleriEn fazla 30 gün
Oturum cihaz bilgisiOturum açık kaldığı sürece
Denetim kaydıÇalışma alanı var olduğu sürece (hesabınızdan uzun yaşayabilir; sahibi boşalır)
Mali kayıtlarVergi mevzuatının öngördüğü süre (10 yıl)

Silme talebi neden hemen uygulanmıyor: hesabınız önce dondurulur — verinizi okuyabilir, dışa aktarabilir ve kararınızı geri alabilirsiniz. Yanlışlıkla verilen bir silme kararının geri dönüşü olmaması, veriyi hemen silmekten daha büyük bir zarardır.

Kalıcı silmenin kapsamadığı tek şey: başkasının çalışma alanında geçirdiğiniz mesai kaydı. Hesabınızı sildiğinizde Oclockr hesabınız gider — e-posta adresiniz, parolanız, bağlı kimlikleriniz ve kendi kişisel çalışma alanınızdaki her şey. Ancak bir firmanın çalışma alanında “kim hangi projede kaç saat çalıştı” kaydının veri sorumlusu o firmadır, biz değil. O kaydı ne kadar süre saklayacağına ve hangi hukuki dayanakla sakladığına firma karar verir — duruma göre bir saklama yükümlülüğü (İş Kanunu, ticari defterler, vergi mevzuatı) ya da meşru menfaat söz konusu olabilir. Biz firmanın yerine bu kararı vermeyiz ve talebiniz üzerine o kaydı tek taraflı silmeyiz; tablodaki “Mali kayıtlar — 10 yıl” satırıyla aynı mantık.

O kayıt için muhatabınız firmadır. Çalışma alanı sahibi, adınızı kendi kayıtlarından kalıcı olarak kaldırabilir; kaldırdığında geçmiş raporlarda adınızın yerini isimsiz bir etiket alır, çalışılan saatler firmanın kaydı olarak durur. Şunu açıkça belirtelim: bu işlem adı kaldırır, veriyi anonim hâle getirmez — kayıt teknik olarak sizinle ilişkilendirilebilir kaldığı için hâlâ kişisel veridir. Hangi firmaya başvuracağınızı bilmiyorsanız privacy@oclockr.com adresine yazın, ilgili çalışma alanının sahibini size bildirelim.

9. Haklarınız

KVKK m. 11 (ve GDPR m. 15–22) uyarınca şu haklara sahipsiniz:

  • Kişisel verinizin işlenip işlenmediğini öğrenme
  • İşlenmişse buna ilişkin bilgi talep etme
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
  • Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
  • Eksik veya yanlış işlenmişse düzeltilmesini isteme
  • Silinmesini veya yok edilmesini isteme
  • Düzeltme/silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme
  • Otomatik sistemlerle analiz sonucu aleyhinize bir sonuç çıkmasına itiraz etme
  • Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme

Başvurularınızı privacy@oclockr.com adresine iletebilirsiniz. Başvurunuzu en geç 30 gün içinde ücretsiz olarak sonuçlandırırız.

Kolay yollar

  • Verinizi görmek/almak: uygulama içindeki dışa aktarma özelliğini kullanabilirsiniz (paketinizde varsa).
  • Pazarlama e-postalarından çıkmak: bize yazmanıza gerek yok — her duyuru e-postasının altındaki bağlantı yeterlidir.
  • Hesabı silmek: hesap ayarlarından talep edebilirsiniz.

Pazarlama e-postalarından çıkmanız işlemsel e-postaları etkilemez: parola sıfırlama, davet ve fatura bildirimleri gelmeye devam eder. Onlar rızaya değil, aranızdaki sözleşmeye dayanır.

10. Güvenlik

  • Tüm trafik TLS (HTTPS) ile şifrelenir
  • Parolalar bcrypt ile, geri döndürülemez biçimde saklanır
  • Oturum çerezi HttpOnly, Secure ve SameSite işaretlidir — JavaScript ile okunamaz
  • Her çalışma alanının verisi sorgu düzeyinde ayrıştırılır; başka bir kiracının verisine erişim mümkün değildir ve bu, otomatik testlerle sürekli doğrulanır
  • Veritabanı katmanında satır düzeyi güvenlik (RLS) açıktır
  • Yönetim paneline erişim kurumsal kimlik sağlayıcısı üzerinden, rol denetimiyle yapılır

Veri ihlali

Kişisel verilerin hukuka aykırı olarak ele geçirildiğini tespit edersek, en kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildiririz. İhlalden etkilenen kullanıcılara da makul en kısa sürede bilgi veririz.

11. Çocukların verisi

Oclockr bir iş uygulamasıdır ve 18 yaşından küçüklere yönelik değildir. Bilerek çocuklardan kişisel veri toplamayız. Böyle bir verinin işlendiğini fark edersek sileriz.

12. Çerezler

Oclockr yalnızca zorunlu çerez kullanır; analitik, reklam ya da izleme çerezi kullanmaz. Ayrıntı için Çerez Politikası.

13. Değişiklikler

Bu politika değişirse güncel hâli bu sayfada yayınlanır ve yukarıdaki yürürlük tarihi değişir. Önemli değişiklikleri yürürlüğe girmeden önce e-posta ile bildiririz.